Типичные ошибки при обработке персональных данных по 152-ФЗ: что проверить компании в 2026 году

13.01.2023
08/08/26
Б-152
Типичные ошибки при обработке персональных данных по 152-ФЗ
Большинство нарушений 152-ФЗ возникает не из-за сложных технических сбоев, а из-за разрыва между документами и реальными процессами обработки персональных данных.
Компании чаще всего ошибаются в базовых вещах: неверно определяют, что является ПДн, используют шаблонную политику, путают согласие с другими основаниями обработки, не проверяют подрядчиков, не устанавливают сроки хранения и не выстраивают порядок ответов субъектам.
Практический подход — проверять не отдельные документы, а весь цикл обработки: сбор данных, цель, основание, хранение, передачу подрядчикам, локализацию, запросы субъектов и уничтожение после достижения цели.

Почему ошибки в обработке ПДн стали заметнее

За последние несколько лет регулирование персональных данных стало одним из наиболее динамично развивающихся направлений российского законодательства. Увеличение административных штрафов и активное применение мероприятий по контролю без взаимодействия с операторами изменили подход государства к соблюдению Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Сегодня нарушения выявляются не только в ходе плановых проверок. Роскомнадзор регулярно анализирует сайты, мобильные приложения и цифровые сервисы: наличие обязательных документов, корректность форм сбора ПДн, локализацию, cookie-баннеры, работу с субъектами и видимые признаки обработки данных. Во многих случаях проблема устанавливается по информации, которая уже размещена в открытом доступе.

На практике большинство нарушений связано не со сложными техническими вопросами информационной безопасности, а с организационными ошибками. Компания использует шаблонную политику, неверно выбирает правовое основание, хранит данные дольше необходимого, передает их подрядчикам без поручения или не может подтвердить, что ответила субъекту в срок.

Главная сложность в том, что персональные данные обрабатываются сразу в нескольких процессах: сайт, HR, CRM, бухгалтерия, маркетинг, служба поддержки, подрядчики, внутренние системы. Ошибки чаще возникают на стыке этих процессов, когда одно подразделение запускает обработку, другое хранит данные, третье передает их подрядчику, а документы остаются прежними.
С чего начать проверку обработки ПДн?
Компаниям, которые обрабатывают ПДн через сайт, CRM, HR-процессы, рассылки, личные кабинеты или подрядчиков, стоит начинать не с обновления шаблонов, а с карты обработки. Разобрать процессы, основания, документы и зоны риска можно с экспертами Б-152 через форму заявки.

Карта типичных ошибок по 152-ФЗ

Ошибка
Где обычно возникает
Почему это риск
Неверно определили, что является ПДн
Сайт, cookie, CRM, видеонаблюдение, B2B-контакты (представителей компаний)
Компания не применяет требования 152-ФЗ к данным, которые фактически позволяют определить человека
Разместили шаблонную политику
Сайт, мобильное приложение, формы заявок
Документ не отражает реальные цели, данные, сроки, подрядчиков и права субъектов
Нарушили локализацию или трансграничную передачу
Хостинг, CDN, аналитика, облака, рассылки, чаты
Данные граждан РФ могут первично записываться или храниться вне РФ
Используют согласие как универсальное основание
HR, продажи, сайт, программы лояльности, договоры
Согласие можно отозвать, а процесс при этом часто должен продолжаться по иному основанию
Не оформили поручение подрядчику
IT-подрядчики, бухгалтерия, колл-центры, рассылки, облака
Оператор остается ответственным, но не может доказать контроль обработчика
Хранят данные бессрочно
CRM, архивы, HR, базы клиентов, рассылки
Цель достигнута, но данные продолжают храниться без основания
Не отвечают субъектам в срок
Запросы клиентов, сотрудников, пользователей сайта
Нет регистрации обращений, ответственных, сроков и доказательств исполнения

Ошибка № 1. Компания неверно понимает, какие сведения относятся к персональным данным

Первая ошибка — считать персональными данными только те сведения, которые позволяют прямо идентифицировать человека: ФИО, паспорт, телефон, СНИЛС или адрес.

По пункту 1 статьи 3 152-ФЗ персональными данными считается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.

Для отнесения информации к ПДн нужно проверить три признака.

1. Информация может быть любой

Закон не ограничивает персональные данные закрытым перечнем. Это связано с тем, что технологии и способы обработки постоянно меняются. Сегодня компании работают не только с анкетами, но и с cookie, IP-адресами, идентификаторами устройств, логами, данными видеонаблюдения, геолокацией, цифровыми профилями, оценками кандидатов и историей действий пользователей.

Практический вывод: нельзя проверять только классические поля анкеты. Нужно смотреть все сведения, которые помогают прямо или косвенно выделить человека.

2. Информация должна относиться к физическому лицу

Субъектом персональных данных по 152-ФЗ может быть только физическое лицо. Так называемые персональные данные юридического лица не являются ПДн в смысле 152-ФЗ.

Но в B2B-процессах часто возникает ошибка: компания считает, что работает только с юридическими лицами, хотя фактически обрабатывает данные представителей контрагентов. ФИО менеджера, рабочий email, телефон, должность, подпись, переписка и данные в CRM могут относиться к конкретному человеку.

3. Человека можно определить прямо или косвенно

Информация прямого отношения устанавливает конкретного субъекта. Информация косвенного отношения сужает круг возможных лиц или позволяет идентифицировать человека в совокупности с другими данными.

Косвенными идентификаторами могут быть:

  • данные с камер видеонаблюдения;
  • IP-адреса;
  • Данные, собираемые при помощи cookie-файлов;
  • адрес места жительства;
  • ID устройства;
  • корпоративный email;
  • история действий в личном кабинете;
  • данные метрических программ.

Так, начальник Управления РКН по защите прав субъектов персональных данных Ю. Е. Контемиров на онлайн-конференции от 22.08.2025, отвечая на вопрос о cookie-файлах, указал, что позиция Роскомнадзора заключается в том, чтобы рассматривать данные, которые собираются с помощью метрических программ, включая Яндекс. Метрику, top.mail.ru, в совокупности как персональные данные.

Практический совет

При инвентаризации ПДн нужно исходить не из названия поля, а из возможности идентифицировать человека. Сведения безопаснее рассматривать как персональные данные, когда они позволяют прямо или косвенно определить пользователя, клиента, сотрудника, кандидата или представителя контрагента.

В реальной компании этот вопрос редко решается только юристом. Маркетинг видит cookie и метрики, IT — логи и идентификаторы, HR — резюме и оценки кандидатов, продажи — CRM и историю контактов. Без совместной сверки часть данных легко остается вне правового контура.

Ошибка № 2. На сайте нет политики обработки ПДн или она шаблонная

Вторая распространенная ошибка — отсутствие на сайте документа, определяющего политику оператора в отношении обработки персональных данных. Но не менее рискованная ситуация — политика есть, но она шаблонная и не отражает реальные процессы компании.

152-ФЗ обязывает каждого оператора, который собирает ПДн через Интернет, обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.

Показательный пример — Постановление Восьмого кассационного суда общей юрисдикции от 31.03.2023 № 16-1661/2023. Суд оставил в силе решения первой и апелляционной инстанций, по которым автономной некоммерческой организации назначили штраф за неразмещение на сайте политики конфиденциальности и сведений о реализуемых требованиях к защите персональных данных.

Но наличие документа само по себе еще не означает соответствие требованиям. В рамках контрольных мероприятий в отношении сайтов представители РКН обращают внимание не только на наличие или отсутствие политики, но и на ее структуру и содержание. Об этом заявлял начальник Управления РКН по защите прав субъектов ПДн Ю.Е. Контемиров на Дне открытых дверей РКН от 29.09.2022 и 01.03.2023.

Почему «согласен с политикой» — неправильная формулировка

До сих пор многие компании предлагают пользователю поставить отметку «Согласен с Политикой конфиденциальности». Такой подход некорректен.

Политика обработки персональных данных — это документ, с помощью которого оператор информирует субъектов о правилах обработки. Она не является самостоятельным правовым основанием обработки и не заменяет согласие.
Корректнее использовать формулировку:

«Я ознакомлен (а) с Политикой обработки персональных данных».
На практике ошибка выглядит небольшой, но последствия могут быть серьезными. Компания думает, что получила согласие, а фактически пользователь только ознакомился с информационным документом. При проверке возникает вопрос: на каком основании обрабатывались данные.

Что проверить в политике

Политика должна отвечать реальным процессам компании. В ней нужно проверить:

  • какие категории субъектов указаны;
  • какие данные фактически собираются;
  • какие цели обработки описаны;
  • какие правовые основания применяются;
  • какие сроки обработки установлены;
  • какие права субъектов раскрыты;
  • есть ли сведения о cookie и метрических программах;
  • указаны ли передачи подрядчикам;
  • отражены ли меры защиты;
  • соответствует ли политика формам на сайте, CRM, рассылкам, HR-процессам и фактическим системам.
Политика обработки ПДн быстро устаревает, когда меняются формы сайта, подрядчики, CRM, рассылки и состав данных
В Privacy Box можно вести реестры обработки, фиксировать цели, категории данных, основания, сроки и ответственных, чтобы документы не расходились с реальными процессами.

Ошибка № 3. Компания нарушает требования локализации и трансграничной передачи ПДн

Третья ошибка — нарушение требований локализации и трансграничной передачи персональных данных.

Одна из самых серьезных и дорогостоящих ошибок — нарушение локализации персональных данных по ч. 5 ст. 18 152-ФЗ. Оператор при сборе ПДн обязан обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение данных российских пользователей с использованием баз данных, находящихся на территории России.

Это касается не только CRM-систем и облачных решений. Проверять нужно:

  • сайт;
  • формы заявок;
  • хостинг;
  • CDN;
  • сервисы рассылок;
  • онлайн-чаты;
  • аналитические платформы;
  • рекламные пиксели;
  • личные кабинеты;
  • мобильные приложения;
  • подрядчиков и субподрядчиков.
Чтобы не ограничиваться вопросом «где стоит основная CRM», полезно отдельно проверить всю инфраструктуру хранения и первичной записи. В материале о хранении персональных данных за границей и соблюдении локализации разобрано, почему риск может возникать через аналитику, хостинг, чаты, рассылки, резервные копии и подрядчиков.
Частая ошибка — использование иностранных CDN-сервисов, например Cloudflare. РКН рекомендовал владельцам интернет-ресурсов в РФ отказаться от CDN-сервиса Cloudflare, который использует технологии для обхода ограничений доступа к запрещенной информации. Роскомнадзор указал, что использование такой технологии нарушает российское законодательство и ограничивается техническими средствами противодействия угрозам. Также служба рекомендовала использовать отечественные CDN-сервисы, обеспечивающие надежное и безопасное функционирование ресурсов и защиту от компьютерных атак.

При использовании иностранного хостинга возможны риски нарушения ч. 5 ст. 18 152-ФЗ о локализации и ст. 12 152-ФЗ о трансграничной передаче.

Для бизнеса здесь важна не только юридическая оценка сервиса, но и понимание фактических потоков данных. На практике сайт может быть размещен в России, но часть трафика, логов, аналитики или защиты проходит через иностранного поставщика.

Локализация и трансграничная передача — это разные режимы

Распространенная ошибка — смешивать локализацию и трансграничную передачу.

Локализация отвечает на вопрос: где первоначально собираются и записываются персональные данные граждан РФ.

Трансграничная передача отвечает на вопрос: кому и при каких условиях данные могут быть переданы после сбора.

Даже когда компания затем передает ПДн иностранному контрагенту, первоначальная запись должна осуществляться в российскую базу данных.

Осуществление трансграничной передачи требует соблюдения ст. 12 152-ФЗ, включая оценку законности трансграничной передачи и выполнение предусмотренных процедур.
Если нужно разграничить эти режимы на практике, можно использовать материал о правовых основаниях трансграничной передачи ПДн: он помогает понять, какие проверки нужны уже после локализации, когда данные передаются иностранному получателю.

Иностранные компании и требования 152-ФЗ

Требования 152-ФЗ применяются к обработке ПДн граждан РФ иностранными юридическими лицами, если обработка осуществляется на основании договора, стороной которого являются граждане РФ, иных соглашений между иностранными юридическими лицами, иностранными физическими лицами и гражданами РФ либо на основании согласия гражданина РФ на обработку его ПДн. Это следует из ч. 1.1 ст. 1 152-ФЗ.

Следовательно, иностранные компании при обработке ПДн граждан РФ должны соблюдать требования 152-ФЗ, включая локализацию и порядок трансграничной передачи по ст. 12 и 22.1 152-ФЗ.

На практике возникает техническая и процедурная проблема. Для трансграничной передачи иностранной компании сначала необходимо подать уведомление о намерении осуществлять обработку персональных данных по ст. 22.1 152-ФЗ, а затем — уведомление о намерении осуществлять трансграничную передачу по ст. 12 152-ФЗ.

При этом форма уведомления о намерении осуществлять обработку ПДн не предусматривает подачи иностранным юридическим лицом из-за обязательных полей: регион регистрации на территории РФ, ИНН, адрес местонахождения оператора на территории РФ. У иностранных юридических лиц таких идентификаторов может не быть.

Иными словами, иностранные юридические лица обязаны соблюдать требования 152-ФЗ, но для практического исполнения уведомительных обязанностей требуется создание представительства на территории РФ и последующая подача уведомлений.

Ошибка № 4. Согласие используют как универсальное основание обработки

Четвертая ошибка — подмена правовых оснований. Компании получают согласие на обработку персональных данных там, где обработка должна идти по другому основанию: договору, требованию закона, законному интересу или иному основанию из статьи 6 152-ФЗ.

Например, при покупке товара основанием является договор. При кадровой обработке часть данных обрабатывается в силу требований трудового законодательства. При исполнении налоговых обязанностей основание также следует из закона. Согласие в таких ситуациях часто не помогает, а создает дополнительные риски.

На текущий момент обсуждается переход к более упорядоченным моделям обработки. Роскомнадзор начал разработку отраслевых стандартов по работе с персональными данными. Заместитель руководителя ведомства Милош Вагнер на «Евразийском конгрессе по защите данных 2025» сообщил, что новые стандарты должны закрепить правила и принципы, уже предусмотренные законом, и стать более понятными инструкциями для операторов.

Глава Роскомнадзора Андрей Липов отметил, что действующая модель, основанная на массовом сборе согласий, устарела: гражданин подписывает слишком много таких документов и уже не может реально отслеживать этот процесс.

Это важный сигнал для бизнеса. Формальное согласие «на всякий случай» больше не выглядит зрелым подходом. Компании постепенно переходят от декларативного сбора согласий к выбору правильного основания для каждого процесса.

Плюсы и минусы согласия

Согласие может быть очевидным и понятным правовым основанием обработки. Например, оно подходит для рекламных рассылок, отдельных добровольных сервисов или ситуаций, когда закон прямо требует согласие.

Но у согласия есть существенные ограничения.

Во-первых, субъект может отозвать согласие. Если процесс при этом должен продолжаться, компания вынуждена искать другое основание. Это часто показывает, что согласие изначально было выбрано неправильно.

Во-вторых, массовое использование согласий снижает их ценность. Пользователи и работники подписывают документы автоматически, не понимая, для каких процессов они действительно нужны.

В-третьих, для работников согласие особенно чувствительно. В соответствии с абз. 2 ст. 88 ТК РФ персональные данные работника могут передаваться третьим лицам только с его письменного согласия. Требования к письменному согласию установлены в ч. 4 ст. 9 152-ФЗ. Поскольку цель в этой норме указана в единственном числе, для каждой цели может потребоваться отдельное согласие. Это создает большой объем документов, которые работодателю нужно хранить и администрировать.

Практический совет

Перед подготовкой согласия нужно задать простой вопрос: сможет ли компания продолжить процесс, когда субъект завтра отзовет согласие.

Положительный ответ обычно означает, что обработка фактически строится на другом основании, а согласие используется необоснованно.

Рабочая логика зрелой компании — не собирать согласия по каждому поводу, а определить правовую модель обработки: договор, закон, законный интерес, согласие или иное основание. Такой подход снижает административную нагрузку, уменьшает количество документов и делает систему обработки ПДн устойчивее.
Процессы, построенные на согласиях на всякий случай, часто создают больше рисков, чем защиты
Проверить основания обработки по сайтам, HR, договорам, рассылкам и подрядчикам можно с экспертами Б-152 через форму заявки.

Ошибка № 5. Поручение на обработку ПДн оформлено формально или отсутствует

Пятая ошибка — отсутствие поручения на обработку персональных данных при передаче данных обработчику.

Практически каждая компания передает ПДн третьим лицам. Это могут быть:

  • облачные провайдеры;
  • разработчики информационных систем;
  • сервисы электронного документооборота;
  • бухгалтерские компании;
  • кадровые агентства;
  • контакт-центры;
  • операторы SMS-рассылок;
  • сервисы email-рассылок;
  • службы поддержки;
  • подрядчики по сопровождению сайта;
  • CRM и SaaS-поставщики.

Многие операторы ошибочно считают, что достаточно заключить обычный гражданско-правовой договор. На практике этого недостаточно. Когда подрядчик обрабатывает ПДн от имени оператора и в его интересах, между сторонами должно быть оформлено поручение на обработку персональных данных, соответствующее ч. 3 ст. 6 152-ФЗ.

Поручение — это не формальное приложение к договору, а инструмент распределения обязанностей между оператором и обработчиком.
Чтобы не путать поручение обработки с обычной передачей данных третьему лицу, полезно отдельно определить роль получателя. В материале «Передача персональных данных третьим лицам: юридические основания» разобрано, когда нужен договор поручения, а когда получатель действует как самостоятельный оператор.

Что должно быть в поручении

В поручении нужно закрепить:

  • перечень персональных данных, передаваемых обработчику;
  • категории субъектов персональных данных;
  • цели обработки;
  • перечень операций, которые вправе выполнять обработчик;
  • обязанность соблюдать конфиденциальность ПДн;
  • обязанность соблюдать требования ч. 5 ст. 18, ст. 18.1 и ст. 19 152-ФЗ;
  • обязанность принимать необходимые организационные и технические меры защиты ПДн;
  • обязанность по запросу оператора предоставлять документы и сведения, подтверждающие выполнение требований законодательства;
  • обязанность незамедлительно уведомлять оператора об инцидентах, связанных с неправомерной передачей или утечкой ПДн, в случаях, предусмотренных ч. 3.1 ст. 21 152-ФЗ.

Оператор продолжает нести ответственность перед субъектами и Роскомнадзором даже тогда, когда фактическую обработку выполняет подрядчик. Поэтому оператор должен контролировать деятельность обработчика на протяжении всего срока договора.

Показательное дело — спор с участием Министерства труда и социальной защиты РФ. Персональные данные сотрудников и членов их семей оказались в открытом доступе в интернете. Министерство ссылалось на то, что инцидент произошел через инфраструктуру подрядчика и был вызван действиями третьих лиц. Верховный Суд Р Ф указал: сам факт использования подрядчика не освобождает оператора от ответственности. Ключевой вопрос — есть ли доказательства того, что оператор принял необходимые правовые, организационные и технические меры защиты. Поскольку такие доказательства представлены не были, Министерство было привлечено к административной ответственности.

Практический совет

При выборе подрядчика нужно оценивать не только стоимость услуг, но и уровень зрелости в области защиты персональных данных.

В ходе проверки Роскомнадзор вправе запросить не только договор поручения, но и документы, подтверждающие фактическое выполнение его условий. Поэтому у оператора должно быть досье подрядчика: договор, поручение, сведения о мерах защиты, список субподрядчиков, порядок уведомления об инцидентах, подтверждение исполнения требований.

Ошибка № 6. Компания хранит персональные данные бессрочно

Шестая ошибка — отсутствие заранее определенных сроков обработки персональных данных.

Во многих организациях данные продолжают храниться годами после достижения цели обработки только потому, что внутренние документы не устанавливают порядок уничтожения. Такой подход противоречит одному из базовых принципов ст. 5 152-ФЗ: обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей.

Это означает, что еще до начала обработки оператор должен определить, когда обработка будет прекращена.

Срок обработки может определяться:

  • федеральным законом;
  • договором;
  • согласием субъекта;
  • достижением цели обработки;
  • наступлением события, после которого дальнейшая обработка становится нецелесообразной.

После достижения цели ПДн подлежат уничтожению, если нет иных законных оснований для дальнейшего хранения.

Что проверить перед уничтожением

Перед уничтожением данных нужно действовать последовательно.

Во-первых, проверить, нет ли других правовых оснований для продолжения обработки. Например, субъект отозвал согласие, но данные продолжают храниться для исполнения требований законодательства. В таком случае уничтожать их сразу не требуется.

Во-вторых, определить все места хранения данных: CRM, архив, сайт, личный кабинет, файловые хранилища, резервные копии, бухгалтерские системы, почта, мессенджеры, подрядчики.

В-третьих, зафиксировать исполнение. Факт уничтожения рекомендуется подтверждать документально: актом уничтожения, журналом учета операций, выгрузками из журналов событий информационных систем.

Когда уничтожить ПДн в установленный срок невозможно по техническим причинам, оператор обязан заблокировать их на срок не более шести месяцев с последующим уничтожением.

Практический чек-лист

Перед уничтожением персональных данных нужно убедиться, что:

  • цель обработки достигнута;
  • отсутствуют иные правовые основания хранения;
  • проверены все информационные системы;
  • уведомлены подрядчики, осуществляющие обработку по поручению;
  • ПДн уничтожены на бумажных носителях и в электронном виде;
  • оформлены подтверждающие документы.

Именно отсутствие такой процедуры часто приводит к бессрочному хранению ПДн и претензиям со стороны Роскомнадзора.
Бессрочное хранение обычно возникает не из-за одного решения, а из-за отсутствия процесса: нет сроков, владельцев данных, карты систем и подтверждения уничтожения. Настроить реестр процессов, сроки хранения и контроль удаления можно в Privacy Box.

Ошибка № 7. Компания не соблюдает порядок рассмотрения запросов субъектов ПДн

Седьмая ошибка — непредоставление, несвоевременное или ненадлежащее предоставление ответов на запросы субъектов персональных данных.

Запросы субъектов — один из ключевых механизмов контроля граждан за обработкой их данных. Но на практике у многих компаний нет внутреннего порядка их рассмотрения. Из-за этого обращения теряются, сроки пропускаются, а исполнение невозможно подтвердить.

Наиболее распространены четыре категории обращений:

  • отзыв согласия на обработку ПДн;
  • требование о прекращении обработки;
  • запрос о предоставлении информации об обработке;
  • требование об уточнении, блокировании или уничтожении ПДн.

Независимо от содержания обращения компании нужен единый алгоритм:

  1. зарегистрировать обращение;
  2. проверить полномочия заявителя;
  3. определить вид запроса;
  4. назначить ответственного исполнителя;
  5. подготовить мотивированный ответ;
  6. зафиксировать исполнение обращения.

На практике претензии Роскомнадзора часто возникают не только потому, что компания не ответила. Проблема в том, что оператор не может доказать регистрацию обращения, маршрут исполнения, дату ответа, основания отказа или факт уничтожения данных.
Для настройки такого процесса можно использовать руководство «Действия оператора при получении обращения субъекта ПДн»: оно помогает перевести обязанность ответить субъекту из общей нормы закона в понятный внутренний маршрут с ответственными и сроками.

Сроки рассмотрения запросов субъектов ПДн

Вид обращения
Срок исполнения
Предоставление информации субъекту
10 рабочих дней с возможностью продления на 5 рабочих дней
Прекращение обработки по требованию субъекта
10 рабочих дней
Отзыв согласия
До 30 календарных дней при отсутствии иных оснований обработки
Уточнение или исправление данных
До 7 рабочих дней
Уничтожение неправомерно обрабатываемых ПДн
До 10 рабочих дней
Соблюдение сроков должно подтверждаться не только направленным ответом. Нужны внутренние документы: журнал регистрации обращений, служебные записки, акты уничтожения ПДн, отметки в системах и другие документы контроля.

Как компании проверить себя без полноценного аудита

Полноценный аудит ПДн может занимать время, но первичную самопроверку можно провести быстрее. Важно пройтись не по документам, а по процессам.
Что проверить
Рабочий вопрос
Состав ПДн
Какие сведения позволяют прямо или косвенно определить человека?
Категории субъектов
Чьи данные обрабатываются: клиенты, сотрудники, кандидаты, представители контрагентов, пользователи сайта?
Цели обработки
Для чего компания собирает каждый набор данных?
Правовые основания
Почему компания вправе обрабатывать эти данные?
Политика
Совпадает ли документ с реальными процессами?
Согласия
Есть ли процессы, где согласие используется «на всякий случай»?
Сайт и cookie
Отражены ли метрики, формы, баннеры, рассылки и скрипты?
Локализация
Где происходит первичная запись и хранение данных граждан РФ?
Подрядчики
Кто получает ПДн и оформлено ли поручение?
Сроки хранения
Когда данные должны быть удалены или обезличены?
Запросы субъектов
Кто отвечает, какие сроки действуют и где фиксируется исполнение?
Чтобы пройти такую проверку не по памяти, а по структуре процесса, можно использовать чек-лист самопроверки бизнес-процесса обработки ПДн. Он помогает связать состав данных, цели, основания, документы, подрядчиков, сроки хранения и контрольные точки в одну схему.
Такая проверка часто показывает, что проблема находится не в одной политике или одном согласии, а в отсутствии связи между документами, системами и реальными действиями сотрудников.

FAQ

Какие ошибки компании чаще всего допускают при обработке ПДн?

Чаще всего компании неверно определяют состав ПДн, используют шаблонную политику, выбирают согласие как универсальное основание, не оформляют поручения подрядчикам, нарушают локализацию, бессрочно хранят данные и не отвечают субъектам в срок.

Почему политика обработки ПДн на сайте не решает все вопросы?

Политика только информирует субъектов о правилах обработки. Она не является правовым основанием и не заменяет согласие, договор или иное основание обработки. Кроме того, политика должна совпадать с фактическими процессами компании.

Можно ли использовать согласие на обработку ПДн для любого процесса?

Нет. Согласие — только одно из оснований обработки. Во многих процессах корректнее использовать договор, требование закона или иное основание. Массовый сбор согласий «на всякий случай» создает дополнительные риски.

Чем локализация отличается от трансграничной передачи?

Локализация отвечает на вопрос, где первоначально собираются и записываются данные граждан РФ. Трансграничная передача отвечает на вопрос, кому и при каких условиях данные передаются после сбора.

Нужно ли оформлять поручение с подрядчиком?

Да, когда подрядчик обрабатывает ПДн от имени оператора и в его интересах. Обычного гражданско-правового договора недостаточно. Поручение должно содержать цели, состав данных, операции, меры защиты, обязанности обработчика и порядок уведомления об инцидентах.

Что делать с персональными данными после достижения цели обработки?

Данные нужно уничтожить, если отсутствует иное законное основание для хранения. Перед уничтожением нужно проверить все места хранения, уведомить подрядчиков и оформить подтверждающие документы.

Какие сроки действуют для ответов субъектам ПДн?

Срок зависит от типа обращения. Например, информацию субъекту нужно предоставить в течение 10 рабочих дней, уточнить данные — до 7 рабочих дней, прекратить обработку по требованию субъекта — в течение 10 рабочих дней, а при отзыве согласия прекратить обработку до 30 календарных дней при отсутствии иных оснований.

Итог

Типичные ошибки при обработке персональных данных по 152-ФЗ редко связаны только с отсутствием одного документа. Чаще проблема глубже: компания не видит полный цикл обработки данных и не связывает между собой сайт, HR, CRM, подрядчиков, архивы, сроки хранения и запросы субъектов.

Формальная политика, согласия «на всякий случай», неоформленные поручения подрядчикам, иностранные сервисы без оценки, бессрочное хранение и отсутствие порядка ответов субъектам показывают одно: процессы обработки ПДн не встроены в управление компанией.

Рабочий подход начинается с инвентаризации: какие данные обрабатываются, к кому относятся, зачем нужны, на каком основании используются, где хранятся, кому передаются и когда должны быть удалены. После этого документы становятся не набором шаблонов, а отражением реальной модели обработки.

Система защиты персональных данных должна быть частью корпоративного управления. Именно такой подход позволяет не только снижать риск штрафов и предписаний, но и повышать доверие клиентов, работников и партнеров.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Запросы субъектов часто показывают, насколько реально компания управляет персональными данными.

Для регулярного отслеживания практики Роскомнадзора, сроков, согласий, подрядчиков и типовых ошибок удобно читать разборы в Telegram-канале Б-152
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме